Captura de Pacotes
Procedimento operacional para produzir evidência delimitada, íntegra e correlacionável; TCPDump e Wireshark são meios de execução e análise.
Objetivo e hipótese
Escreva antes de capturar: sintoma, fluxo esperado, hipótese testada e evidência que confirmaria/refutaria. Exemplo: “o SYN sai do cliente, mas o SYN-ACK não retorna durante a tentativa das 14:10”. Sem isso, a coleta tende a ser ampla, invasiva e inconclusiva.Escolha do ponto
| Ponto | Responde melhor |
| cliente | o que a pilha local enviou/recebeu |
| gateway/CPE | passagem entre LAN e upstream/NAT |
| roteador/BNG/borda | encaminhamento, ACL, CGNAT e saída do ISP |
| servidor | chegada e resposta da aplicação |
| SPAN/TAP | visão externa ao host/enlace selecionado |
Procedimento operacional
1. Obtenha autorização e classifique privacidade/retenção.2. Sincronize NTP e registre timezone de cliente, rede, servidor e logs.
3. Identifique 5-tupla (origem/destino IP, portas e protocolo), VLAN e família IP.
4. Escolha o menor conjunto de pontos que diferencia as hipóteses.
5. Defina filtro inicial que preserve ARP/NDP/DNS/handshake necessário.
6. Delimite início, fim, tamanho, rotação e espaço em disco.
7. Inicie captura, marque horário, reproduza o problema uma vez e pare.
8. Registre ID de usuário/sessão de forma minimizada e eventos executados.
9. Preserve original, calcule hash, controle acesso e analise uma cópia.
10. Correlacione pacotes com logs, Netstat/SS, firewall, NAT, monitoramento e rota.
Exemplo local:
sudo tcpdump -i eth0 -nn -s 0 -c 5000 -w chamado-1234-cliente-20260711T141000-0300.pcap 'host 192.0.2.10 and (port 53 or port 443)'
sha256sum chamado-1234-cliente-20260711T141000-0300.pcap
Use data ISO 8601, fuso, chamado, ponto e sequência no nome; evite nome de cliente. Ajuste filtro/quantidade ao caso, não como regra universal.Análise inicial
- confirme se o fluxo correto está no arquivo e se há pacotes descartados pela captura;
- ordene por conversa e marque primeiro evento divergente;
- em TCP, compare SYN/SYN-ACK/ACK, retransmissões, FIN/RST;
- em DNS, associe query e response pelo ID/nome/tipo;
- em ARP/NDP, associe solicitação, resposta e interface;
- compare timestamps do mesmo evento nos dois pontos, considerando relógio;
- diferencie “não observado neste ponto” de “não ocorreu”.
Modelo de registro técnico
Chamado:
Sintoma e escopo:
Hipótese:
Pontos/interfaces/VLAN:
Origem, destino, portas e protocolo:
Relógio/timezone e período:
Ferramenta, versão e filtro literal:
Procedimento de reprodução:
Arquivos, tamanho e SHA-256:
Pacotes/tempos relevantes:
Logs e métricas correlacionados:
Hipótese confirmada/descartada e motivo:
Ação, validação e responsável:
Classificação, retenção e acesso à evidência: